写点什么

SOA 与信息风险管理

  • 2010-12-20
  • 本文字数:1429 字

    阅读完需:约 5 分钟

Clive Gee ,IBM 资深 SOA 从业者,在 SOA Magazine 中探讨了 IT 信息安全是如何发展到他所谓的信息风险管理这一阶段的。随着合作空间的扩张、应用整合以及面向服务的系统,他分析了面对日益提升的威胁及脆弱点的风险管理。

在 SOA 使得信息资产能更容易地暴露给更广泛的受众的同时,它也增加了信息资产相关的风险。虽然这对于业务运作带来了价值,同时也为安全和风险管理人员带来了更多的担忧。SOA 治理团队和风险管理团队合作对(SOA 带来或激化的)风险进行评估变得非常关键。

进行风险管理需要识别脆弱点、威胁、潜在的风险表现形式以及风险发生时所产生的影响,并最终做出避免、接受、减轻或转移风险的决定。风险管理人员必须权衡风险发生时可能发生的成本和对风险及相关机会成本进行管理所需的成本。

通过对威胁和脆弱点的深入观察,他提醒人们,缺乏适当的保护可能会造成信息破坏。

……信息正面临着由于缺乏合适控制或者犯罪活动而引发的向未授权方暴露的危险。如果信息遭到破坏,那么业务便利和信息的广泛共享所带来的益处就会被很快抵消。 风险管理的一部分工作应当包括识别“哪些信息易于受到攻击”和“它们面临的潜在攻击”并对它们进行编目。一旦完成了威胁的编目,我们就可对它们进行评估并根据其发生的可能性和潜在的影响进行分类。

他将脆弱点归类成:

  • 知识产权(IP)——……取决于公司业务的自然特性,IP 指的是公司最有价值的,或至少对其市场竞争起重大影响的资产。
  • 管理合规——……确保组织符合相关法律和条例(或对被抓住违法时所受的处罚和实施控制所需的成本进行管理)……违反这些条例可能会造成重大罚单、制裁和商业机会的丢失。
  • 业务关系——在当今的经济社会中,信息是 B2B 和 B2C 关系的核心。企业必须确保客户的私有信息与经济数据,必须既安全又经济地在业务伙伴间交换信息。

……威胁可归类成:

  • 自然威胁——台风、洪水和地震等。
  • 环境威胁——电力故障、水资源破坏和污染等。
  • 人为威胁——商业间谍、病毒感染和 DOS 攻击等。

接着,他列举了风险管理方面的一些顾虑,探讨了在企业架构的各级别上减轻风险的多个框架与流程,如应用层的私密性、认证和授权等,保护物理设备免受非法访问,多种开发流程和运维流程。他建议通过安全分类模型建立不同级别的安全管理,如将信息划分为公共信息、敏感信息、私密信息、私有信息等,他还建议将流程作为信息风险管理的一部分,与策略和合规框架一起建立控制机制。他推荐的控制类型有:

[…]

管理控制——定义和维护治理信息风险的策略、过程、标准和指导原则。

运维控制——实施并加强管理控制。

审计控制——确保遵守管理控制以及运维控制的有效性。

业务持续性和灾难恢复——确保在电力故障、自然灾害或其他类似灾难发生时保持业务的运行是业务持续性工作的目标。

[…]

Clive 重申此类项目 / 投资成功的关键需要组织结构内相关干系人的买账,若没有组织的支持,风险减轻措施是不可能成功实施的。“一旦我们理解了信息风险管理”,他说,“以及处理风险所需的措施,我们还必须确保组织结构一定会切实执行这些措施”。

如多数大型项目一样,组织的总监和执行委员会必须支持并资助风险管理部门。他们必须确保风险管理策略和过程与总体业务目标和战略一致。

他在总结文章时强调,随着组织结构的调整,如员工升迁、调动和离职等事件发生时,有必要重新评估信息访问控制权限并采取合适的行动。

原文发布在在线SOA 杂志上。请务必去读一读原文并分享你自己的经验。


查看英文原文: SOA and Information Risk Management

2010-12-20 10:361774
用户头像

发布了 184 篇内容, 共 85.2 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

销售CRM系统解决方案

低代码小观

销售管理 CRM 企业管理系统 CRM系统 客户关系管理系统

国产虚拟化软件H3C CAS体验之环境搭建(虚拟机搭建)

WangNing

虚拟化 环境搭建 H3C CAS

数字化时代,银行如何建设管理小程序平台促进线上金融业务发展?

FinClip

小程序 银行

【过等保】2022年过等保常见问题解答

行云管家

网络安全 等保 等保2.0

【CAD】系列Ⅰ

謓泽

3月月更

消息复杂计算的抽象和简化

阿里巴巴终端技术

数据处理 客户端 消息

网络协议之:socket协议详解之Datagram Socket

程序那些事

socket 网络协议 udp 程序那些事 3月月更

Intel CET缓解机制实战解读

腾讯安全云鼎实验室

安全攻防 网络安全 安全研究

释放「数据价值」,请别忽视基础软件本身的提升

ToB行业头条

使用Rust的几点理由,加入我们,一起学习!

非凸科技

一眼定位问题,函数计算发布日志关键词秒检索功能

Serverless Devs

阿里云 Faas 函数

【web安全】Spring boot heapdump获取敏感信息

H

Java 网络安全 WEB安全

详解图像处理的算术运算与逻辑运算

华为云开发者联盟

OpenCV 计算机视觉 图像处理 图像算术 逻辑运算

NextRPC : RPC多段返回的创新和探索

阿里巴巴终端技术

RPC 客户端

Tech Talk 活动预告 | 送走 CentOS Linux 8,开发者们该如何保持 Linux 的采用途径?

亚马逊云科技 (Amazon Web Services)

开发者

2022北京智慧工地-招商报名中

InfoQ_caf7dbb9aa8a

智慧工地展览会

二维码的应用技术

源字节1号

开源 前端开发 二维码 后端、

ModStartCMS模块化建站系统 v3.4.0 富文本粘贴上传,自定义分页

ModStart开源

php laravel modstart

揭秘字节跳动云原生Spark History 服务 UIService

字节跳动数据平台

大数据 spark 字节跳动 湖仓一体

大咖说|阿里巴巴闻佳:数字技术将引领我们走向节能型社会

大咖说

阿里巴巴 数字化 环保 双碳

网络安全 kali web安全【渗透测试】目录遍历漏洞

学神来啦

网络安全 渗透测试 WEB安全 kali kali Linux

2022阿里云采购季,移动研发平台EMAS爆款清单来袭

移动研发平台EMAS

阿里云 开发者 emas 采购季 移动研发

云图说|DRS数据对比——带您随时观测数据一致性

华为云开发者联盟

数据一致性 DRS 数据复制 数据迁移

2021年券商APP盘点:用户规模大幅度增长,智能炒股成为行业标配

易观分析

券商

C++后台开发学习路线

Linux服务器开发

后台开发 C/C++ 后端开发 Linux服务器开发 C++后台开发

“==”和“===”,难道不是多一个的区别吗?

华为云开发者联盟

JavaScript typescript string 变量 操作符

业务驱动的全景监控体系在阿里的应用 | 阿里巴巴DevOps实践指南

阿里云云效

云计算 阿里云 DevOps 云原生 云端开发

网易数帆云原生日志平台架构实践

网易数帆

云原生 网易

FabEdge 成为 CNCF 沙箱级项目

BoCloud博云

边缘计算 cncf 开源技术

vivo鲁班RocketMQ平台的消息灰度方案

vivo互联网技术

RocketMQ 消息中间件

设计秒杀系统架构,这4个关键点要注意

华为云开发者联盟

秒杀系统 订单 秒杀系统架构 RabbitMQ延时队列 Rabbit MQ

SOA与信息风险管理_SOA_Dilip Krishnan_InfoQ精选文章